Wiz Code: امنیت توسعه نرمافزار در عصر هوش مصنوعی
خلاصهٔ کاملتر
مدلهای هوش مصنوعی مرزی (Frontier AI) به نقطهای رسیدن که عملاً هیچ آسیبپذیریای از چشمشون پنهان نمیمونه. چه کد رو انسان نوشته باشه چه یه AI agent، این مدلها میتونن بهصورت خودکار و با سرعتی که تیمهای امنیتی توان دستی مقابله باهاشون رو ندارن، ضعفها رو پیدا و اکسپلویت کنن. خبر خوب اینه که این ابزارها در دست مدافعان هم هستن و اگه درست ازشون استفاده بشه، میشه یه قدم جلوتر از مهاجمان موند.
Wiz در رویداد Code Week خودش یه سری قابلیت جدید معرفی کرد که هدفشون اینه تیمهای امنیت نرمافزار (AppSec) دید کاملی داشته باشن و توسعهدهندهها هم بتونن سریع و ایمن با AI کد بنویسن. این قابلیتها چند حوزه اصلی رو پوشش میدن.
اولین حوزه، دیدپذیری (Visibility) روی ابزارهای AIه. توسعهدهندهها با سرعت بالایی دارن مدلها، فریمورکها و افزونههای IDE مثل Gemini Code Assist، GitHub Copilot و Cursor رو به کارشون اضافه میکنن، ولی تیمهای امنیت هیچ تصویر واضحی از این اتفاقات ندارن. Wiz برای این مشکل یه AI-BOM (Bill of Materials) معرفی کرده که بهصورت خودکار این ابزارها رو شناسایی و فهرست میکنه و نشون میده هر کدوم چطور با دادههای سازمان در تعامل هستن.
در کنار AI-BOM، ابزار IaC Inventory یه دید یکپارچه از مسیر «کد تا ابر» ارائه میده. این ابزار هر ماژول IaC رو به هر deployment که ازش ساخته شده و هر منبع زندهای که مدیریت میکنه متصل میکنه، و drift و blast radius رو فوری نمایش میده.
دومین حوزه، امنیت مستقیم توی محیطهای توسعه agentیه. Wiz پلاگینهایی برای IDEهای AI-native مثل Claude Code و Cursor معرفی کرده که با استفاده از pre-commit hooks میتونن secret های hardcode شده، misconfiguration های IaC، آسیبپذیریها و ضعفهای کد رو قبل از اینکه به source control برسن شناسایی کنن. این یعنی حجم کد ناامنی که تیم AppSec باید بررسی کنه بهشدت کمتر میشه.
جالبتر اینه که این قانونها برای ریسکهای خاص AI هم گسترش پیدا کردن. قوانین SAST جدید بر اساس OWASP Top 10 for LLM Applications و OWASP Top 10 for Agentic Applications طراحی شدن و مشکلاتی مثل prompt injection، خروجیهای ناامن مدل، و رفتارهای خطرناک agent رو در لحظهای که وارد کد میشن شناسایی میکنن.
قابلیت Wiz Skills هم به توسعهدهندهها کمک میکنه یافتههای امنیتی رو سریعتر رفع کنن. این ابزار به coding agent ها اجازه میده مستقیماً از Wiz Security Graph ایشوهای فعال رو بکشن و fix های دقیق رو بر اساس کانتکست کامل «کد تا ابر» در IDE اعمال کنن.
سومین حوزه، امنیت pipeline های CI/CD هست. چند ماه اخیر چندین حادثه supply chain داشتیم که مهاجمان از طریق pipeline های ناامن به سیستمها نفوذ کردن. AI agents این ریسک رو بیشتر میکنن چون درون workflow های CI اجرا میشن، دستور میدن و با دسترسیهای بالا کد commit میکنن. Wiz حالا CI/CD pipeline ها رو بهعنوان asset های درجه اول روی Security Graph مدل میکنه و تنظیمات خطرناک trigger، مجوزهای اضافی و ریسکهای prompt injection از agent های AI رو بهصورت خودکار بهعنوان یافته نمایش میده. ابزار CI-BOM هم به تیمها اجازه میده همه action های third-party سازمان رو فهرست کنن و اگه یه action خاص به خطر افتاد، سریع تأثیرش رو بفهمن و واکنش نشون بدن.
در کل، Wiz Code میخونه بهعنوان «پارچه امنیتی» توسعه AI-native عمل کنه؛ از اولین prompt تا production. با اتصال همه کنترلها به Security Graph، تیمها میتونن روی چیزهایی تمرکز کنن که واقعاً قابل اکسپلویت هستن، مشکلات رو همونجا که وارد میشن برطرف کنن، و با سرعت توسعه مدرن همگام بمونن.
نکات کلیدی:
- AI-BOM بهصورت خودکار فریمورکها، مدلها و افزونههای IDE مثل Copilot و Cursor رو شناسایی میکنه
- IaC Inventory مسیر کامل «کد تا ابر» رو با شناسایی drift و blast radius نمایش میده
- پلاگینهای IDE برای Claude Code و Cursor با pre-commit hooks ریسکها رو قبل از commit شناسایی میکنن
- قوانین SAST جدید بر اساس OWASP Top 10 برای LLM و Agentic apps طراحی شدن
- Wiz Skills به توسعهدهندهها اجازه میده با Wiz Green Agent مستقیماً توی IDE ایشوها رو رفع کنن
- CI/CD pipeline ها حالا بهعنوان asset های درجه اول روی Security Graph مدل میشن و CI-BOM همه action های third-party رو فهرست میکنه




